Microsoft Sentinel Deep-Dive with Henrik Wojcik

Published: Feb. 13, 2024, 1 p.m.

b'

Summary

\\n

In this episode, Henrik Wojcik, a Microsoft MVP, joins the hosts to discuss Microsoft Sentinel and provide a deep dive into its deployment and usage. They cover topics such as data residency and compliance considerations, separating operational logs and security logs, connectors for data ingestion, analytics rules and alert fatigue, scheduled queries and user and entity behavior analytics (UEBA), playbooks and automation, workbooks and data visualization, and advanced hunting with KQL queries.

\\n

Takeaways

\\n
    \\n
  • Consider data residency and compliance requirements when deploying Microsoft Sentinel.
  • \\n
  • Separate operational logs and security logs to optimize cost and focus on relevant data.
  • \\n
  • Use connectors to ingest data from various sources into Microsoft Sentinel.
  • \\n
  • Tune analytics rules to avoid alert fatigue and focus on valuable alerts.
  • \\n
  • Utilize scheduled queries and UEBA to identify suspicious behavior and automate investigations.
  • \\n
  • Leverage playbooks and automation to streamline incident response and reduce manual effort.
  • \\n
  • Create workbooks for data visualization and customize them to display relevant information.
  • \\n
  • Explore advanced hunting with KQL queries to proactively search for threats and investigate incidents.
  • \\n
\\n

-------------------------------------------

\\n

Youtube Video Link: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://youtu.be/n9dDfmX-A9Q\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

-------------------------------------------

\\n

Documentation:

\\n

https://learn.microsoft.com/en-us/azure/sentinel/data-connectors-reference

\\n

https://learn.microsoft.com/en-us/azure/sentinel/create-custom-connector

\\n

https://learn.microsoft.com/en-us/azure/sentinel/billing?tabs=simplified%2Ccommitment-tiers#free-data-sources

\\n

Henrik Wojcik:

\\n

https://www.linkedin.com/in/henrikfrandswojcik/

\\n

https://twitter.com/henrikwojcik

\\n

----------------------

\\n

Contact Us:

\\n

Website: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://bluesecuritypod.com\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Twitter: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://twitter.com/bluesecuritypod\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Threads: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://www.threads.net/@bluesecuritypodcast\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Linkedin: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://www.linkedin.com/company/bluesecpod\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Youtube: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://www.youtube.com/c/BlueSecurityPodcast\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Twitch: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://www.twitch.tv/bluesecuritypod\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

-------------------------------------------

\\n

Andy Jaw

\\n

Mastodon: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://infosec.exchange/@ajawzero\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Twitter: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://twitter.com/ajawzero\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

LinkedIn: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://www.linkedin.com/in/andyjaw/\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Email: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060andy@bluesecuritypod.com\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

-------------------------------------------

\\n

Adam Brewer

\\n

Twitter: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://twitter.com/ajbrewer\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

LinkedIn: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060https://www.linkedin.com/in/adamjbrewer/\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060

\\n

Email: \\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060\\u2060adam@bluesecuritypod.com

\\n\\n--- \\n\\nSend in a voice message: https://podcasters.spotify.com/pod/show/blue-security-podcast/message'